[SCI] Vulnerabilitats crítiques en la llibreria uAMQP d’Azure

Introducció

Moxa ha publicat 3 vulnerabilitats de severitat crítica que podrien permetre l’execució remota de codi.[1]

Anàlisi

Les vulnerabilitats de severitat critiques associades a la llibreria uAMQP d’Azure són les següents:

    •  CVE-2024-27099 :  Doble alliberament (CWE-415):
      Un atacant pot processar un estat fallit “AMQP_VALUE” incorrecte que pot causar un problema de doble alliberament.
    •  CVE-2024-25110:  Control inadequat de la generació de codi (“injecció de codi”) (CWE-97):
      Un atacant pot desencadenar un problema d’ús després de l’alliberament.
    •  CVE-2024-21646 :  Control inadequat de la generació de codi (“injecció de codi”) (CWE-97):
      Un atacant pot crear dades de tipus binari. Pot ocórrer un desbordament d’enters, un ajust envolupant o un problema de seguretat de la memòria.

La sèrie de productes MOXA afectats és:

    • Sèrie AIG-301, versió de software v1.5 i anteriors.

Recomanacions 

Moxa ha desenvolupat solucions apropiades per a abordar les vulnerabilitats. La solució per als productes afectats és actualitzar al software v1.5.1 o superior

Referències

[1] AIG-301 Series Azure uAMQP Vulnerabilities